← Cloudflare SSL/TLS / ssl / keyless-ssl / reference
Делегирование Keyless
Keyless Delegation представляет собой реализацию Cloudflare развивающегося стандарта делегированных учетных данных (RFC 9345 ↗). Если вы загружаете для Keyless сертификат со специальным расширением, разрешающим использование делегированных учётных данных, Cloudflare автоматически создаёт такие учётные данные и использует их на периферии с клиентами, которые поддерживают эту функцию. Согласование соединения завершается без дополнительной задержки, вызванной обращением к Keyless Server, и при этом есть дополнительные преимущества гибкости выбора алгоритма ↗.
За кулисами мы периодически создаём делегированные учётные данные и подписываем их через Keyless тем же механизмом, который используется для подписи сообщений Certificate Verify, отправляемых нашими серверами при использовании Keyless. Срок действия этих учётных данных короткий, поэтому при отключении Keyless созданные учётные данные становятся недействительными в течение 24 часов. Поддерживающие клиенты проверяют учётные данные, и сервер может использовать сгенерированный им ключ для подписи ответа на TLS-рукопожатие без дополнительного сетевого обмена.
По соображениям безопасности сертификаты должны содержать специальный идентификатор для использования с делегированными учётными данными. Он представляет собой необязательное расширение X509 с пустым содержимым (NULL) и OID 1.3.6.1.4.1.44363.44. Вашему CA может потребоваться внести изменения в код для поддержки делегированных учётных данных.
В настоящее время очень немного клиентов поддерживают delegated credentials, и лишь немногие центры сертификации выпускают сертификаты с этим расширением. У нас был успешный опыт работы с DigiCert. Firefox 77 и более поздние версии поддерживают delegated credentials.